LIBRE / WORK Sản phẩm / Work APACHE 2.0

Một không gian làm việc bạn có thể giao cho mô hình.

Work cho mô hình một nơi xây dựng thật sự: tệp tồn tại lâu dài, lệnh chạy được, bản xem trước trực tiếp của kết quả — bên trong một container khóa chặt trên phần cứng của chính bạn.

01 Biên lai

Mọi tác vụ đều chạy dưới những cờ này.

Đây không phải bản tóm tắt — đây là hồ sơ gia cố của mọi container Work. Chính sách có thể chỉnh ngân sách; không bao giờ có thể làm yếu những dòng này.

docker run libre-work-*
  1. --user 1000:1000
  2. --read-only
  3. --cap-drop ALL
  4. --security-opt no-new-privileges
  5. --pids-limit 256
  6. --memory 2g --memory-swap 2g
  7. --cpus 2
  8. --network none
  9. --mount …,dst=/workspace

Tự kiểm tra: chạy docker inspect trên bất kỳ container Work nào.

Không root

Mô hình làm việc như người dùng không đặc quyền. Root không tồn tại trong tác vụ.

Không ghi hệ thống

Hệ thống tệp chỉ đọc. Chỉ không gian làm việc của tác vụ nhận thay đổi.

Không leo thang

Mọi capability của Linux bị loại bỏ và không thể giành thêm đặc quyền mới.

Không khóa, không socket

Không có thông tin xác thực, khóa API hay socket của trình quản lý container trong sandbox.

02 Vòng lặp

Mọi thứ tác vụ cần. Không gì nó không được chạm tới.

Mô hình làm việc qua một bộ công cụ cố định, và mọi lời gọi được ghi theo thứ tự vào nhật ký hoạt động của tác vụ.

  • write_file

    Tệp & git — đọc, ghi, di chuyển và tìm kiếm trong không gian tồn tại giữa các lần chạy, với trạng thái, diff, nhánh và commit cục bộ.

  • run_command

    Lệnh & terminal — chạy bất cứ gì với giới hạn thời gian, đầu ra, bộ nhớ và tiến trình; mở terminal thật khi bạn muốn can thiệp.

  • start_preview

    Xem trước trực tiếp — sản phẩm đang làm được phục vụ trên URL có chữ ký và proxy, không bao giờ công bố ra mạng của bạn.

  • web_search

    Tìm kiếm web — qua phiên bản SearXNG của chính bạn, khi quản trị viên bật lên.

03 Kiểm soát vận hành

Quản trị viên quyết định ai được dùng gì.

  • Chính sách đặt tên quy định image và ngân sách tài nguyên cho từng tác vụ — hồ sơ gia cố không phải trường chính sách.

  • Work chỉ dành cho quản trị viên cho đến khi bạn mở ra; tìm kiếm web, tải mô hình và tác nhân có cùng công tắc.

  • Tác vụ nhàn rỗi tự dừng và tiếp tục từ chỗ cũ — không gian làm việc luôn tồn tại.

  • Docker dùng ngay, hoặc Pod Kubernetes với hạn ngạch đĩa theo tác vụ. Cùng một bộ cờ.

Sự cô lập bạn có thể kiểm chứng.

Một container: Chat, Work, nhà cung cấp và xem trước bao gồm sẵn.